NetMute

Cos'è netbiosd su Mac? Perché macOS ti chiede di consentirlo

La maggior parte delle persone incontra netbiosd tramite una finestra di dialogo. Stai lavorando, niente di insolito sta succedendo, e macOS interrompe con una domanda: vuoi che l'applicazione netbiosd accetti connessioni di rete in arrivo? Il nome sembra abbastanza criptico da essere allarmante, e il prompt non ti dà contesto per decidere. La risposta breve è che netbiosd è una parte normale di macOS, firmata da Apple, e non è malware. La risposta più utile è che appartiene a uno strato di rete legacy di cui molti Mac non hanno più bisogno, il che lo rende uno dei rari daemon di sistema in cui negare la richiesta è davvero a basso rischio.

Lettura di 7 minAggiornato

Cos'è realmente netbiosd

netbiosd è un processo in background che viene fornito con macOS ed è firmato da Apple. Il suo compito è implementare NetBIOS, uno strato di denominazione di rete vecchio che i computer Windows hanno usato per decenni per annunciarsi e trovare altri dispositivi sulla rete locale.

NetBIOS precede la maggior parte di quello che si intende per networking moderno. È stato progettato per un'epoca in cui i computer sulla stessa rete d'ufficio avevano bisogno di un modo semplice per rivendicare un nome breve, leggibile dall'uomo, e trasmetterlo in modo che gli altri potessero trovare il dispositivo giusto dietro un indirizzo. Windows lo ha adottato, lo ha strettamente legato alla condivisione di file e stampanti, ed è diventato il substrato della navigazione classica di Network Neighborhood.

Apple ha incluso il supporto perché i Mac hanno da tempo bisogno di coesistere con le reti Windows. Quando il tuo Mac può vedere un PC Windows nella barra laterale del Finder, o quando un PC Windows può vedere il tuo Mac mentre la condivisione di file è attiva, netbiosd potrebbe essere parte di ciò che ha reso possibile quell'introduzione. Lo stesso vale per dispositivi di archiviazione di rete e stampanti di rete più vecchi, molti dei quali sono stati costruiti attorno a SMB e alla navigazione in stile Windows.

Il confine merita di essere definito con precisione. netbiosd gestisce scoperta e denominazione sulla tua rete locale — decidendo quale macchina risponde a quale nome breve, e permettendo ai dispositivi sulla stessa subnet di conoscersi. Il trasferimento effettivo dei file, una volta che ti connetti a una condivisione, è gestito da altre parti del sistema.

Perché il firewall di macOS chiede informazioni su netbiosd

Il firewall delle applicazioni di macOS funziona su un principio semplice: quando un programma vuole accettare connessioni in ingresso, macOS ti chiede una volta e poi ricorda la tua risposta. Il traffico in uscita non è ciò che attiva la richiesta.

netbiosd ascolta per design. L'annuncio del nome è una conversazione bidirezionale — il tuo Mac trasmette il suo nome e deve anche essere raggiungibile quando un altro dispositivo chiede chi possiede un nome particolare. Ciò significa aprire una socket in ascolto sulla rete locale, che è esattamente il comportamento che il firewall è progettato per evidenziare. Il servizio di nome NetBIOS tradizionalmente utilizza UDP porta 137 e il servizio datagram UDP porta 138; questi numeri sono standard, anche se ciò che viene effettivamente usato dipende dalla versione di macOS e dai servizi di condivisione attivi.

Per questo motivo netbiosd compare molto più spesso in quella finestra di dialogo rispetto alla maggior parte dei processi di sistema. Non si comporta male e non è cambiato. È uno dei pochi daemon di Apple il cui funzionamento normale è essere raggiungibile da altri dispositivi sulla stessa rete, e il firewall tratta ogni processo di questo tipo allo stesso modo, indipendentemente da chi lo ha firmato.

La richiesta tende anche a riapparire dopo aggiornamenti di sistema. Quando un binario viene sostituito durante un aggiornamento, il firewall potrebbe non riconoscerlo come il programma visto prima e chiedere di nuovo. Questo è previsto, non indica che qualcosa non vada.

È malware, e puoi verificarlo tu stesso

netbiosd non è malware. È un componente Apple di prima parte, distribuito come parte di macOS, e su un sistema sano porta una firma digitale di Apple. Nulla nel vederlo in Activity Monitor o in una richiesta del firewall indica una compromissione.

Non devi prenderlo per buona fede. In Activity Monitor, seleziona il processo e apri il suo inspector per vedere il percorso completo dell'eseguibile da cui è stato avviato — un vero daemon di sistema si trova nelle directory di sistema, non nella cartella Download. Se ti trovi a tuo agio con Terminal, lo strumento codesign con l'opzione verbose verify, puntato a quel percorso, riporta l'autorità di firma; per una copia legittima, quell'autorità è Apple. Qualsiasi cosa che dichiari il nome da una posizione inattesa, o fallisca la verifica, vale la pena approfondire.

L'altra metà della rassicurazione è altrettanto importante. netbiosd è un processo di rete locale, non di internet. Il servizio di nome NetBIOS si basa su broadcast e si limita alla tua subnet locale — non instrada attraverso internet, e i router non inoltrano quel traffico al mondo esterno in operazioni normali. La paura che di solito si cela dietro questa ricerca, che qualche daemon sconosciuto stia silenziosamente inviando i tuoi dati da qualche parte, non si applica. Qualunque cosa dica netbiosd, lo fa verso dispositivi nella tua casa o nel tuo ufficio.

Questa distinzione vale la pena portarla in qualsiasi indagine su macOS: un processo che ascolta sulla tua rete locale e uno che mantiene una connessione persistente a un server remoto fanno cose molto diverse e meritano livelli diversi di attenzione.

Devi permetterlo o negarlo

Per la maggior parte dei daemon di sistema, il consiglio onesto è di permettere e andare avanti, perché negarli interrompe qualcosa di cui ti fidi. netbiosd è una delle eccezioni genuine, e vale un momento di riflessione piuttosto che cliccare di fretta.

Chiediti una domanda: ti connetti mai a una cartella condivisa di un PC Windows, a un vecchio NAS, o a una stampante di rete che si basa sulla navigazione in stile Windows? Se la risposta è no — e per molte persone con una casa tutta Apple lo è — negare netbiosd non ti costa nulla che noterai. NetBIOS è un protocollo legacy. La scoperta SMB moderna su piattaforme Apple si basa su altri meccanismi, e una rete senza dispositivi dipendenti da NetBIOS non ha nulla con cui netbiosd possa comunicare.

Se la risposta è sì, sii più cauto. Negare connessioni in ingresso può interrompere la scoperta — la parte in cui i dispositivi appaiono automaticamente nella barra laterale del Finder, o dove una macchina Windows individua il tuo Mac. Spesso puoi comunque raggiungere una condivisione collegandoti esplicitamente per nome o indirizzo, invece di aspettare che venga elencata, quindi il fallimento è di solito un inconveniente piuttosto che un blocco totale. Se una stampante o NAS smette improvvisamente di apparire, questa è una causa plausibile, e tornare indietro nelle impostazioni del firewall è semplice.

C'è anche un'opzione più pulita rispetto a combattere il prompt. Gran parte di ciò che fa netbiosd è legato alla condivisione di file compatibile con Windows; se l'hai attivata una volta per un trasferimento e non l'hai più usata, disattivarla nelle impostazioni di condivisione risolve la situazione alla sorgente.

Qualunque cosa tu scelga, fallo con consapevolezza. Il peggior risultato è cliccare Allow su una finestra di dialogo che non hai letto, ed è così che molte persone finiscono con una configurazione del firewall che nessuno comprende.

Il quadro più grande: il tuo Mac comunica più di quanto tu possa vedere

netbiosd non è insolito. Un Mac tipico esegue dozzine di processi in background che toccano la rete — alcuni comunicano con Apple, altri annunciano servizi localmente, altri mantengono connessioni per conto di app installate e dimenticate. La richiesta del firewall mostra solo il sottogruppo ristretto che vuole accettare connessioni in ingresso. Tutto ciò che si rivolge verso l'esterno rimane invisibile a meno che tu non vada a cercarlo.

Questa asimmetria è il vero problema. Ti interrompe riguardo a un daemon di nomi legacy confinato nella tua subnet, mentre un processo che mantiene silenziosamente una connessione a un server remoto non genera affatto una finestra di dialogo. Activity Monitor ti dice che un processo esiste e più o meno quanti byte ha mosso, ma non quali domini ha raggiunto, e non offre modo di fermarlo se non uccidendolo.

Questa lacuna di visibilità è ciò che NetMute è stato progettato per colmare. Mostra traffico di rete in tempo reale per app e processi con registrazione a livello di dominio, così invece di un nome di processo e un conteggio di byte, vedi dove ogni app si sta effettivamente connettendo. Il suo firewall per app blocca tutto con un clic, e le regole temporanee scadono da sole, così un test rapido non diventa silenziosamente permanente. I profili di rete applicano regole diverse a seconda della rete Wi-Fi a cui sei connesso, aiutando quando una rete domestica affidabile e un hotspot aeroportuale richiedono livelli di cautela differenti.

L'obiettivo non è bloccare più cose. È rispondere alla domanda che ti ha portato qui — cos'è questo processo e con chi sta comunicando — senza dover cercare ogni volta la risposta quando compare un nuovo nome.

Domande frequenti su netbiosd

Vedi a cosa si connette ogni app sul tuo Mac

NetMute mostra l'attività di rete in tempo reale per app con registrazione a livello di dominio, e ti permette di bloccare qualsiasi app con un clic. Gratuito da scaricare sul Mac App Store, con un acquisto in-app opzionale una tantum per Premium. Nessuna sottoscrizione.

Scarica NetMute